Size: a a a

MaxPatrol SIEM & VM

2020 December 29

RR

Roman Redikultsev in MaxPatrol SIEM & VM
e6e6e
Опечатался)
Обычно, 5985
есть ответ с конфигурацией wec
источник

RR

Roman Redikultsev in MaxPatrol SIEM & VM
e6e6e
А есть у WEC ещё клиенты с Win2019? С ними всё хорошо?
Можно попробовать выполнить на клиенте, после того, как события перестанут поступать:
winrm get winrm/config -r:http://wec.domain.local:5685
На клиенте посмотреть в журнал Microsoft-Windows-Forwarding/Operational и убедиться, что подписка применилась и никаких доп ошибок нет.
На коллекторе - Microsoft-Windows-EventCollector/Operational.

Ещё бы посмотреть с какого IP (v4/v6) обращается источник, скорее всего, получится увидеть только в трафике или в логах сетевых соединений.
На клиенте ошибок нет в журнале Microsoft-Windows-Forwarding/Operational, наоборот события с успешной обработкой ответа, код 132
источник

RR

Roman Redikultsev in MaxPatrol SIEM & VM
Roman Redikultsev
Всем привет. Подскажите, кто настраивал самостоятельно WEC, почему после создания подписки с фильтром XML приходит cсервера события минут 5 и затем перестают поступать в журнал ForwardedEvent.После отключения, включения и повтора подписки не решается проблема. Если удалить и заново создать копию подписки, то события начинаю снова поступать с этого сервера и после 5 минут событий нет. Пробовал отдельно для АРМ создать подписку и тоже самое.  При этом на АРМ в журнале Windows Remote Management успешные события с кодом 132 Кто стакивался? Тип подписки инициировано исходным компьютером, количество компьютеров 1000. Но на сервере WEC в журнале Windows Remote Management наблюдаются события "Сбой авторизации пользователя с ошибкой 5" с кодом 192. В фильтре XML  указал события за последний час.
Проблема была в фильтре XML подписки (более 10 журналов), разделил на две подписки и 2 фильтра (менее 10 журналов) - проблема решилась.
источник

G

GenRockeR in MaxPatrol SIEM & VM
Добрый вечер. Кто сталкивался? Обновился до К23.1 теперь ошибки при валидации контента. При валидации правил корреляции "Unknown SiemSerializerErrors.SerializeConflicts". При валидации табличных списков - "Unknown Compile.NoDataToCompile"
источник

К

Кац in MaxPatrol SIEM & VM
GenRockeR
Добрый вечер. Кто сталкивался? Обновился до К23.1 теперь ошибки при валидации контента. При валидации правил корреляции "Unknown SiemSerializerErrors.SerializeConflicts". При валидации табличных списков - "Unknown Compile.NoDataToCompile"
табличные списки отдельно не валидируются. по правилам корреляции - ищите два правила с разными названиями, но одинаковыми идентификаторами
источник

G

GenRockeR in MaxPatrol SIEM & VM
Кац
табличные списки отдельно не валидируются. по правилам корреляции - ищите два правила с разными названиями, но одинаковыми идентификаторами
А в какой таблице? Попробую найти дубликаты  sql запросом
источник
2020 December 30

SF

Serg Feodor in MaxPatrol SIEM & VM
Всех с наступающим!

Кто-нибудь может поделиться правилами нормализации для ViPNet IDS 3.5?
источник

К

Ксения in MaxPatrol SIEM & VM
Добрый день! Всех с наступающим!
Подскажите, может кто уже сталкивался и знает.
Есть необходимость автоматически добавлять исключения из корреляционных событий, но добавлять в ТС нужно только домен отправителя, то есть вырезать из поля. Так вот при создании своего шаблона исключений в поле insert - sender - field можно использовать регулярные выражения?
источник

К

Ксения in MaxPatrol SIEM & VM
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Регулярные выражения допустимы сейчас только в справочниках. Так что если надо их пополнять из правил, потребуется сторонняя автоматизация скриптами
источник

АТ

Андрей Т in MaxPatrol SIEM & VM
Добрый день!
Настраиваю сбор событий по syslog. Подскажите, пжл, где узнать свой адрес ядра core для отправки на него событий authpriv в rsyslog.conf?
источник

RG

Raphael Gabaev in MaxPatrol SIEM & VM
Добрый день, подскажите пожалуйста, как мне активировать MaxPatrol offline?
источник

RG

Raphael Gabaev in MaxPatrol SIEM & VM
коллега сказал, что тут можно получить некий файлик генерации офлайн лицензий
источник

Л

Лем ▲🍕 in MaxPatrol SIEM & VM
Raphael Gabaev
Добрый день, подскажите пожалуйста, как мне активировать MaxPatrol offline?
Добрый день, это чат по SIEM, а вы скорее всего имеете в виду MaxPatrol 8 ( https://t.me/mp8chat ) В любом случае, данный вопрос можно решить через техподдержку.
источник

m

max in MaxPatrol SIEM & VM
Андрей Т
Добрый день!
Настраиваю сбор событий по syslog. Подскажите, пжл, где узнать свой адрес ядра core для отправки на него событий authpriv в rsyslog.conf?
посмотреть просто адрес на машине с агентом, куда этот трафик нужно отправить?
источник

G

GenRockeR in MaxPatrol SIEM & VM
max
посмотреть просто адрес на машине с агентом, куда этот трафик нужно отправить?
Нужно посмотреть какой агент привязан к задаче syslog. Далее в агентах можно увидеть ip агента
источник
2020 December 31

Z

Zer🦠way in MaxPatrol SIEM & VM
всем привет, с наступающим
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
в сиеме еще не замутили вызов внешних приложений в корреляциях? например Python скриптов?
источник

К

Капибара in MaxPatrol SIEM & VM
через сторонний сервер и веб-хуки - пожалуйста :)
источник

m

max in MaxPatrol SIEM & VM
Zer🦠way
в сиеме еще не замутили вызов внешних приложений в корреляциях? например Python скриптов?
и тебя)
через web-hook позвать свое не подходит?
источник